La réponse européenne
Protéger une position forte
Pour les points d'échange Internet, l'Europe est bien placée : plusieurs des plus grands au monde sont européens, comme DE-CIX à Francfort ou AMS-IX à Amsterdam. Elle n'a donc pas besoin de construire une alternative, mais de protéger ce qu'elle a. Elle agit sur trois points : classer ces infrastructures comme critiques, sécuriser les câbles qui y mènent, et défendre leur modèle de gestion neutre.
Les classer comme critiques : NIS 2
La directive NIS 2 range les fournisseurs de points d'échange Internet dans le secteur des infrastructures numériques. Selon leur taille, ils sont considérés comme entités essentielles ou importantes : ils doivent gérer leurs risques, déclarer leurs incidents et sont contrôlés par les autorités nationales. Le droit européen reconnaît ainsi que ces lieux d'échange du trafic sont aussi critiques que l'énergie ou les transports. Une panne ou une attaque sur un grand point d'échange n'est plus une affaire interne à ses membres : c'est un incident de sécurité suivi à l'échelle de l'Union.
Sécuriser les câbles qui y mènent
Un point d'échange ne sert à rien si les câbles qui le relient au reste du réseau sont coupés. Le plan d'action européen sur la sécurité des câbles, présenté en février 2025, et les financements qui l'accompagnent visent donc aussi à protéger les accès aux grands points d'échange : surveillance, moyens de réparation et diversité des routes.
Défendre un modèle neutre
L'Europe défend aussi, sans l'avoir inscrit dans un texte, un modèle de point d'échange neutre, souvent associatif ou coopératif. Les membres y paient leur raccordement, mais échangent leur trafic sans se le facturer entre eux. Ces points d'échange sont regroupés au sein de l'association européenne Euro-IX. Aux États-Unis, ils sont plus souvent commerciaux et liés aux opérateurs de centres de données. Ce modèle permet de garder le trafic européen sur des points d'échange européens. Il est fragilisé de deux façons : les centres de données qui hébergent ces points d'échange appartiennent souvent à des opérateurs non européens, et les grands fournisseurs de contenus font passer une part croissante de leur trafic par des liaisons privées, en dehors des points d'échange publics.
Un modèle qui fonctionne sans intervention
L'Union européenne n'a ni politique, ni programme, ni règles propres aux points d'échange Internet. C'est un choix : les points d'échange européens sont devenus parmi les plus grands au monde grâce à des accords privés entre réseaux, sans régulateur, et l'Union a longtemps préféré ne pas intervenir. Deux textes commencent à faire évoluer cette situation.
Ce que l'Europe a fait : imposer la sécurité, sans réglementer
Le seul texte qui vise directement les points d'échange est la directive NIS 2. Leurs fournisseurs y figurent dans le secteur des infrastructures numériques, comme entités essentielles ou importantes selon leur taille : ils doivent gérer leurs risques, déclarer leurs incidents et sont contrôlés par les autorités nationales. L'Union impose donc la sécurité de ces infrastructures devenues critiques, mais ne touche ni à leur fonctionnement, ni à leur modèle économique, ni aux accords d'échange de trafic (peering). Elle protège l'infrastructure sans réglementer les échanges.
Ce qui commence à changer : le Digital Networks Act
La proposition de règlement sur les réseaux numériques (Digital Networks Act) est le premier texte européen qui aborde l'interconnexion. Elle prévoit un mécanisme volontaire de coopération entre acteurs sur l'interconnexion et l'acheminement du trafic, ainsi qu'une procédure de conciliation en cas de litige sur l'échange de trafic. Le texte évite le mot « régulation ». Mais créer une médiation dans un domaine qui fonctionne par accords privés depuis trente ans fait débat : des défenseurs de l'Internet ouvert craignent que ce soit un premier pas vers un contrôle de l'interconnexion, qui pourrait fragiliser un système qui a toujours fonctionné sans arbitre.
La question de fond : faut-il intervenir ?
Le modèle européen, avec des points d'échange neutres, souvent associatifs, qui gardent le trafic en Europe, s'est construit sans intervention de l'Union. Mais ses faiblesses actuelles ne sont couvertes par aucun texte : les centres de données qui hébergent ces points d'échange appartiennent souvent à des opérateurs non européens, et les grands fournisseurs de contenus font passer une part croissante de leur trafic par des liaisons privées, en dehors des points d'échange publics. L'Europe doit choisir entre laisser faire, comme elle l'a fait jusqu'ici avec succès, et intervenir pour protéger ce modèle. Le Digital Networks Act est le premier texte où ce choix se pose.
Pourquoi NIS 2. La première directive NIS, de 2016, ne visait en France qu'environ 500 opérateurs de services essentiels. Mais les attaques ont touché bien au-delà : rançongiciels contre des hôpitaux, des collectivités et des PME sous-traitantes. Les attaquants passent souvent par le maillon le plus faible. NIS 2 étend donc les obligations à 18 secteurs, de l'énergie à l'agroalimentaire, des transports au numérique. Elle distingue deux catégories, les entités essentielles et les entités importantes, selon le secteur et la taille. Elle couvre aussi explicitement la chaîne d'approvisionnement, c'est-à-dire les fournisseurs et sous-traitants.
Ce qui change concrètement.
- la gestion des risques porte sur l'ensemble du système d'information, et plus seulement sur quelques systèmes jugés critiques ;
- chaque entité doit s'enregistrer auprès de l'ANSSI ;
- les incidents importants doivent être signalés avec une première alerte sous 24 heures, une notification sous 72 heures et un rapport final sous un mois ;
- les dirigeants sont personnellement responsables : la cybersécurité devient un sujet de direction générale, et plus seulement de la DSI. Les sanctions peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, et 7 millions ou 1,4 % pour les entités importantes.
En France : la loi Résilience et le ReCyF. La France transpose la directive par un texte unique, qui regroupe aussi la directive sur la résilience des entités critiques et le volet DORA. Ce texte est en cours d'adoption au Parlement en 2026. Sans attendre, l'ANSSI a publié le Référentiel Cyber France (ReCyF), qui liste les mesures à mettre en place pour atteindre les objectifs de la directive. Son message est simple : se mettre en conformité dès maintenant permet d'anticiper l'obligation, mais surtout de se protéger contre une menace déjà réelle. Du point de vue de la souveraineté, NIS 2 oblige chaque organisation à examiner ses sous-traitants, ce qui l'incite à choisir des prestataires qualifiés et des solutions de confiance.
Adoptée en décembre 2022, NIS 2 change l'échelle de la cybersécurité réglementée : environ 15 000 entités françaises concernées dans 18 secteurs, contre 500 opérateurs sous la première directive. Classées entités essentielles ou importantes selon leur secteur et leur taille, elles doivent gérer leurs risques sur l'ensemble de leur système d'information, s'enregistrer auprès de l'ANSSI (MonEspaceNIS2), notifier leurs incidents — alerte précoce sous 24 heures — sous la responsabilité personnelle de leurs dirigeants, avec des sanctions pouvant atteindre 10 M€ ou 2 % du chiffre d'affaires mondial. La France transpose par un texte unique — la loi Résilience, qui fusionne NIS 2, la directive REC et le volet DORA, l'approche la plus intégrée de l'Union — en toute fin de parcours parlementaire en 2026 ; sans attendre, l'ANSSI a publié en mars 2026 le Référentiel Cyber France (ReCyF), la liste des mesures recommandées pour atteindre les objectifs de NIS 2.
Pourquoi ce texte. Pour la Commission, l'Europe est en retard sur la fibre, sur la 5G autonome (qui ne s'appuie plus sur le réseau 4G) et sur l'intégration du cloud et de l'edge dans les réseaux. Le marché reste divisé en vingt-sept régimes nationaux, ce qui pénalise les opérateurs européens. Le DNA regroupe et remplace plusieurs textes : le Code européen des communications électroniques, le règlement sur l'ORECE (l'organe des régulateurs européens), les règles sur les fréquences, ainsi que des parties du règlement sur l'Internet ouvert et de la directive ePrivacy. Surtout, il remplace une directive par un règlement : les mêmes règles s'appliqueront directement dans toute l'Union, sans transposition nationale.
Ce que le texte prévoit.
- la fin du réseau cuivre, avec des plans nationaux obligatoires de passage à la fibre et des règles d'accès aux réseaux mises à jour ;
- une gestion plus européenne des fréquences : procédure commune, guichets uniques, autorisations délivrées au niveau de l'Union et règles propres aux réseaux satellitaires ;
- un passeport unique : un opérateur déclare son activité dans un seul État membre et peut ensuite proposer ses services dans toute l'Union ;
- un plan européen de préparation pour protéger les réseaux contre les catastrophes naturelles et les ingérences étrangères.
Ce qu'il ne prévoit pas, et la suite. Deux sujets attendus sont absents. Le texte n'impose pas de contribution (« fair share ») aux grandes plateformes qui génèrent une grande partie du trafic. Il reste aussi très prudent sur les fusions entre opérateurs. Il change donc moins de choses que ce que le secteur espérait ou craignait, même si la concurrence n'y est plus présentée comme un objectif en soi, mais comme un moyen parmi d'autres. Le texte doit maintenant être adopté par le Parlement européen et le Conseil ; le calendrier prévoit un accord d'ici fin 2027.
Digital Networks Act — règlement sur les réseaux numériques
La refonte du droit européen des télécommunications : un cadre unique pour la connectivité fixe, mobile et satellitaire
Présentée le 21 janvier 2026, la proposition remplace et fusionne l'essentiel du droit des télécoms — le code des communications électroniques de 2018, le règlement BEREC, des pans du règlement sur l'Internet ouvert et de la directive « vie privée et communications électroniques » — en un règlement directement applicable. Au menu : un « passeport unique » pour opérer dans toute l'Union avec une notification dans un seul État, une autorisation satellitaire à l'échelle européenne, le partage du spectre (« use it or share it »), la sortie du cuivre d'ici 2035 avec plans nationaux de bascule vers la fibre, et — première historique — un mécanisme volontaire de coopération sur l'interconnexion IP et l'efficacité du trafic, assorti de conciliations pour les litiges d'échange. C'est ce dernier volet qui fait débat : les défenseurs de l'Internet ouvert y voient la porte entrouverte à une supervision du peering, qui fonctionne par accords privés depuis trente ans.
Suite : négociations en cours ; le Sénat français a adopté en juin 2026 un avis motivé questionnant la conformité du texte au principe de subsidiarité
Source : Commission européenne, COM(2026) 16 final — DG CONNECT ; Sénat, proposition de résolution européenne n° 731 (10 juin 2026). Fiche à mettre à jour au fil de la négociation.
France-IX, un point d'échange neutre. France-IX a été créé en 2010 pour regrouper des points d'échange français jusque-là dispersés, sur le modèle des grands points d'échange de Londres, Amsterdam et Francfort. C'est une association à but non lucratif : ce statut garantit sa neutralité et donne la parole à ses membres. C'est aujourd'hui le premier point d'échange en France : plus de 500 acteurs y sont raccordés à Paris, Marseille et Lyon, dont 441 réseaux à Paris pour une capacité totale de près de 19 térabits par seconde. France-IX est aussi présent à Lille, Toulouse, Bordeaux et Grenoble.
Un héritage public et une présence dans les territoires. Les acteurs publics ont joué un rôle au départ, sans diriger le secteur. SFINX, le point d'échange créé par RENATER, le réseau de l'enseignement et de la recherche, a été l'un des premiers points d'échange français et s'est raccordé à France-IX dès sa création. Outre-mer, des points d'échange comme REUNIX, à La Réunion, permettent de garder le trafic local sur place au lieu de le faire passer par la métropole. Enfin, Marseille, point d'arrivée de nombreux câbles sous-marins venant d'Afrique, du Moyen-Orient et d'Asie, est devenu un point d'échange de dimension internationale ; le dossier consacré aux câbles revient sur ce sujet.
L'État mesure et arbitre. La France se distingue par une transparence rare en Europe : depuis 2012, l'Arcep recueille auprès des principaux opérateurs des données sur l'interconnexion et publie chaque année un baromètre. Sur plus de dix ans, le trafic observé a été multiplié par vingt. Les autorités interviennent aussi en cas de conflit : en 2012, l'Autorité de la concurrence a rendu, dans le litige entre Cogent et Orange, l'une des premières décisions au monde sur un différend de peering. Enfin, les points d'échange sont protégés comme infrastructures critiques, du régime NIS à la loi Résilience.
Comprendre le chiffre de 1,4 %. Selon le baromètre, seul 1,4 % du trafic entrant chez les quatre grands opérateurs passe par un point d'échange situé en France. Ce chiffre ne traduit pas un échec des points d'échange français : il montre que les grands flux passent par des liaisons privées. Netflix représente à lui seul 12,3 % du trafic, et les cinq grands acteurs américains 25 %. Ces volumes sont livrés directement aux opérateurs, par des interconnexions privées, sans passer par les points d'échange publics. C'est un aspect souvent oublié du débat sur la souveraineté : qui contrôle les chemins empruntés par les données.
La réponse de France-IX : Peering Essentiel. Pour faire entrer le transport des données dans le débat sur la souveraineté, France-IX a lancé en juin 2026 Peering Essentiel : une seconde plateforme d'échange totalement indépendante de son infrastructure actuelle, avec des équipements, des composants et un système d'exploitation différents. L'objectif est qu'une même panne ou une même faille ne puisse pas toucher les deux plateformes à la fois : c'est une résilience par la diversité, et pas seulement par la duplication. Selon France-IX, aucun autre point d'échange français ne propose cette architecture. Les points d'échange publics ne rivaliseront pas en volume avec les livraisons directes des grands acteurs, mais ils restent la solution de secours neutre de l'Internet français. Ils doivent donc être particulièrement solides.